Likes Likes:  0
Resultaten 1 tot 14 van de 14
  1. #1
    2 routers 1 probleem
    geregistreerd gebruiker
    462 Berichten
    Ingeschreven
    22/05/06

    Locatie
    Belgie

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    Ondernemingsnummer: 0812210395

    Thread Starter

    2 routers 1 probleem

    We zitten met het volgende probleem:

    We hebben 2 firewalls, elks met hun eigen internet verbinding
    firewall 1: LAN 10.0.0.1 -> internetverbinding 1
    firewall 2: LAN 10.0.0.2 -> internetverbinding 2
    server 1: LAN 10.0.0.3

    Op beide firewalls wordt het HTTPS verkeer naar server 1 ge-NAT.

    Als we naar het extern IP adres van firewall 1 surfen werkt het.
    Als we naar het extern IP adres van firewall 2 surfen werkt het niet.

    Ik vermoed dat de server al zijn traffic over firewall 1 route, dus ook de http request die binnenkomen op firewall 2. (firewall 1 is de default gateway op de server).

    Is hier een oplossing voor, zonder dat ik genoodzaakt ben de ene firewall achter de andere te zetten of een extra router tussen de firewalls en de LAN moet plaatsen? Het enige wat ik dus wil is dat de server de data terugstuurt over de firewall langs waar het binnen is gekomen...

  2. #2
    2 routers 1 probleem
    Banned
    794 Berichten
    Ingeschreven
    02/03/05

    Locatie
    Mijdrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30203392
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Cakkie Bekijk Berichten
    Als we naar het extern IP adres van firewall 1 surfen werkt het.
    Als we naar het extern IP adres van firewall 2 surfen werkt het niet.
    Test je dit vanaf een externe aansluiting of probeer je dit vanaf achter deze firewalls? In geval van het laatste zou het best kunnen zijn dat een local-loopback op dir firewall2 niet ondersteunt wordt.

  3. #3
    2 routers 1 probleem
    IPv6ert
    488 Berichten
    Ingeschreven
    10/05/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    waarschijnlijk heeft server1 de gateway ingesteld staan op firewall 1.

    wat je daar aan kan doen.. tja, loadbalancer (multihome) voor (naja achter) je firewalls hangen.
    server 1 zo slim laten zijn dat als gateway van de isp van firewall 1 onbereikbaar is via firewall 2 gaan.

  4. #4
    2 routers 1 probleem
    geregistreerd gebruiker
    399 Berichten
    Ingeschreven
    03/07/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Volgens mijn moet je als je de firewalls als twee aparte routes wilt gebruiken dan ook in aparte IP ranges zetten (10.10.0.x en 10.10.2.x bijvoorbeeld)

    Ik weet niet of je windows of linux gebruikt.
    Geef je server een defauilt gateway (Bijv firewall 1: LAN 10.0.0.1)
    en voeg een static route voor de tweede gateway (in windows met ROUTE ADD).
    zodat traffic met IP 10.0.0.2 geroute wordt via firewall 2: LAN 10.0.0.2 -> internetverbinding 2

    Bij windows ziet het er zo uit
    route print
    Active Routes:
    Network Destination Netmask Gateway Interface Metric
    0.0.0.0 0.0.0.0 10.0.0.1 10.0.0.3 10
    10.10.10.2 255.255.255.255 10.10.10.2 10.0.0.3 20

  5. #5
    2 routers 1 probleem
    geregistreerd gebruiker
    462 Berichten
    Ingeschreven
    22/05/06

    Locatie
    Belgie

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    Ondernemingsnummer: 0812210395

    Thread Starter
    Het zijn 2 internet verbindingen, subnet routing gaat dus niet helpen...
    Na nog een tijdje te zoeken heb ik op internet gevonden dat dit gewoon niet mogelijk is in de huidige context. De enige oplossing blijkt te zijn dat er een firewall/router tussenkomt met meerdere externe interfaces. Het probleem hier is dat firewall 1 ook nog instaat voor een verbinding met een ander netwerk, en er dus extra genat zou moeten worden tussen ons netwerk en het hunne, en daarvoor moet heel de router config aangepast worden.

    Anyway, bedankt voor de moeite, we gaan zien of we geen andere oplossingen kunnen bedenken, zoals een interne proxy op een andere machine, die dan de requests enkel over het interne netwerk verder stuurt. Heeft zijn nadelen, maar als dat de enige oplossing is zonder het halve netwerk opnieuw te moeten instellen, dan moeten we daar maar mee leren leven...

  6. #6
    2 routers 1 probleem
    geregistreerd gebruiker
    399 Berichten
    Ingeschreven
    03/07/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Maar als het twee internet verbindingen zijn dan heb je extern twee IP adressen/subnets.

    Waarom heb je intern de firewalls in dezeflde 10.10.10.x range gezet?
    Zou je binnen niet twee aparte netwerken moeten hebben?
    Ik doe dit namelijk vaker bij klanten. 2 internet verbindingen 1 met firewall en 1 direct op hun switch (unprotected). Dan moet ik wel op de servers routes aanmaken zodat de servers een default route hebben en een route voor de none protected netwerk.

  7. #7
    2 routers 1 probleem
    Registered User
    45 Berichten
    Ingeschreven
    31/05/05

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 24456359
    Ondernemingsnummer: nvt

    Je kan dit oplossen met "source based routing".

    Standaard stuurt de server al het uitgaande verkeer naar de "default" gateway, ongeacht via welke route 't binnen kwam. Het routeert dus op basis van de uitgaande route (destination based routing).

    Wat je doet is je maakt twee route tabellen aan op de server.
    Elke tabel z'n eigen gateway (default (0.0.0.0/0) route).
    tabel1 dus gateway 10.0.0.1, tabel2 dus gateway 10.0.0.2.
    En dan voeg je een rule toe dat op basis van het source ip-adres (van de server) een bepaalde route-tabel gebruikt.

    Je moet op de server twee ip-adressen instellen, voor elke firewall/route 1.
    internetverbinding1 -> firewall1 10.0.0.1 -> server1 10.0.0.3
    internetverbinding2 -> firewall2 10.0.0.2 -> server1 10.0.0.4

    ip rule add from 10.0.0.3 table tabel1
    ip rule add from 10.0.0.4 table tabel2
    ip route add 0/0 gw 10.0.0.1 table tabel1
    ip route add 0/0 gw 10.0.0.2 table tabel2

    Deze commando's zijn voor linux (met iproute2 installed).
    Geen idee of windows ook zoiets aankan.

    Je moet er dan alleen nog voor zorgen dat je daemons/services (apache/mail/etc) op beide ip's van de server luisteren.

  8. #8
    2 routers 1 probleem
    geregistreerd gebruiker
    34 Berichten
    Ingeschreven
    25/06/05

    Locatie
    Mijdrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ik heb een soortgelijk probleem.

    de layout is als volgt:
    Wij hebben een intern netwerk voor alle medewerkers en onze voip server, deze staat achter een linux machine die als primary firewall dient en een transparante vpn verbinding heeft met ons datacenter (inclusief beveiliging uiteraard)

    Nu hebben wij een 2e lijn aan laten leggen voor een redundante verbinding (andere provider, andere lijn, ander netwerk), en is het doel om deze beiden in gebruik te nemen voor elk hun eigen doel, met de andere lijn als backup.

    Voip verkeer moet over lijn 2 gaan, net zoals de transparante VPN, met als fallback lijn 1.
    al het andere verkeer moet over lijn 1 gaan, met als fallback lijn 2.

    Iemand enig idee hoe dit te bereiken is? in alle theorie zou dit dus mogelijk moeten zijn, maar de complexiteid wijst mij er op dat het niet zo simpel zal zijn als vernomen wordt...

  9. #9
    2 routers 1 probleem
    Registered User
    45 Berichten
    Ingeschreven
    31/05/05

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 24456359
    Ondernemingsnummer: nvt

    Je kan dit oplossen met een dynamisch routerings protocol zoals OSPF of BGP.
    Als alles linux is kun je het beste Quagga installeren en OSPF opzetten.

  10. #10
    2 routers 1 probleem
    geregistreerd gebruiker
    34 Berichten
    Ingeschreven
    25/06/05

    Locatie
    Mijdrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Focuz Bekijk Berichten
    Je kan dit oplossen met een dynamisch routerings protocol zoals OSPF of BGP.
    Als alles linux is kun je het beste Quagga installeren en OSPF opzetten.
    das dus het probleem, het zijn standaard dsl lijnen en ik denk niet dat onze grote provider vrienden het leuk gaan vinden om te bgp'en...

    op zich hoeft er niets veel dynamisch aan te zijn, zolang er maar vaste regels gezet kunnen worden met een fallback (of iig iets wat zo te configureren is)

  11. #11
    2 routers 1 probleem
    -
    113 Berichten
    Ingeschreven
    10/11/08

    Locatie
    Lelystad

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 32108686
    Ondernemingsnummer: nvt

    Waarschijnlijk bedoeld Focuz dat je ospf moet praten met de firewalls ipv je provider

  12. #12
    2 routers 1 probleem
    Registered User
    45 Berichten
    Ingeschreven
    31/05/05

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 24456359
    Ondernemingsnummer: nvt

    Je moet inderdaad niet met de provider OSPF/BGP praten.
    Je noemde dat je al een VPN tunnel hebt.
    Ik ben er dus vanuit gegaan dat de twee verbindingingen elk een VPN tunnel krijgt.
    Binnen die tunnel kun je dus OSPF praten tussen je eigen routers.

  13. #13
    2 routers 1 probleem
    geregistreerd gebruiker
    34 Berichten
    Ingeschreven
    25/06/05

    Locatie
    Mijdrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Focuz Bekijk Berichten
    Je moet inderdaad niet met de provider OSPF/BGP praten.
    Je noemde dat je al een VPN tunnel hebt.
    Ik ben er dus vanuit gegaan dat de twee verbindingingen elk een VPN tunnel krijgt.
    Binnen die tunnel kun je dus OSPF praten tussen je eigen routers.


    neu, de vpn is alleen maar voor de beheerders om alles makkelijker te regelen (alle core systemen draaien een 2e eigen netwerk waar de vpn aan hangt, op die manier kunnen wij dus direct op al onze mail servers komen en kan de buitenwereld goed afgeschermt worden)


    back on track, het meerdere gateway concept is meer om te zorgen dat er ten allen tijde een stabiele verbinding is voor al ons verkeer, en als beide het doen dat normaal verkeer geen impact gaat hebben op voip/vpn connectie met datacenter

    het plan was om dit later eventueel aan te passen om de servers die hier hangen voor mail/voip/whatever over hun eigen lijn naar buiten/binnen gaan, afgescheiden van het kantoor verkeer

  14. #14
    2 routers 1 probleem
    Registered User
    45 Berichten
    Ingeschreven
    31/05/05

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 24456359
    Ondernemingsnummer: nvt

    Ik begrijp 't nu pas. Je wilt helemaal niks met je datacenter als failover, je wilt gewoon je adsl met failover.

    1) Je hebt adsl-routers die load-balancen over 2 lijnen (rekening houdende met tcp sessies).
    2) Je kan ook een linux routertje laten load-balancen. Geen idee met welke software.

    Of je het voor elkaar krijgt om verkeer te scheiden (voip/rest), geen idee.

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics